aead KMS
aead KMS
aead KMS는 대부분 dev 워크플로나 테스트에서 사용돼요. 구성 파일을 볼 수 있는 사람 누구에게나 키가 노출되기 때문이에요. 이 KMS를 사용한다면 boundary config encrypt로 config KMS를 제외한 모든 것을 암호화하고, config purpose에는 외부 KMS를 사용하는 것을 고려하세요.
본문
Note: 이 KMS는 대부분
dev워크플로나 테스트에서 사용돼요. 키는 구성 파일을 볼 수 있는 사람에게 노출될 거예요. 이 KMS를 사용한다면,boundary config encrypt를 사용해configKMS를 제외한 모든 것을 암호화하고configpurpose에는 외부 KMS를 사용하는 것을 고려하세요.
kms "aead" {
purpose = "worker-auth"
aead_type = "aes-gcm"
key = "8fZBjCUfN0TzjEGLQldGY4+iE9AkOvCfjh7+p0GtRBQ="
key_id = "global_worker-auth"
}
purpose— 이 KMS의 목적이에요. 허용되는 값은bsr,config,downstream-worker-auth,previous-root,recovery,root,worker-auth,worker-auth-storage예요. 세션 녹화를 활성화하려면purpose에bsr값을 구성해야 해요. 지원되는 KMS purpose에 대한 자세한 내용은 Data encryption in Boundary를 참고하세요.aead_type— 이 KMS가 사용하는 암호화 유형이에요. 현재aes-gcm만 구현되어 있어요.key— base64로 인코딩된 256비트 암호화 키예요.key_id— 이 키의 고유한 이름이에요. 루트 키 마이그레이션을 수행할 때 키를 식별하는 데 사용돼요.key_id필드는 모든 KMS 스탠자에서 사용할 수 있어요.